"CVE-2026-2348: Kritische XSS-Lücke im Drupal Modul 'QuickEdit'"

⚠️ CVE-Referenzen: CVE-2026-2348 CVE-2026-2349

Zusammenfassung

Eine kritische Sicherheitslücke in der Drupal-Erweiterung "QuickEdit" ermöglicht Angreifern das Einschleusen von bösartigem Code. Betroffen sind Versionen unter 1.0.5 und ab 2.0.0 bis 2.0.1. Der Fehler tritt bei der Bearbeitung von Inhalten auf und kann zu einer persistenten Cross-Site-Scripting-Schwachstelle führen. Zum Glück können Angreifer die Lücke nur ausnutzen, wenn ihnen Berechtigungen zum Erstellen oder Bearbeiten von Inhalten gewährt wurden. Die Aktualisierung auf die neueste Version behebt das Problem.

Project: Quick EditDate: 2026-February-11Security risk: Moderately critical 14 ∕ 25 AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:AllVulnerability: Cross-site ScriptingAffected versions: <1.0.5 || >=2.0.0 <2.0.1CVE IDs: CVE-2026-2348Description: This module allows content to be edited in-place. The module doesn't sufficiently sanitize certain image-related values during the editing process leading to a persistent Cross-site Scripting (XSS) vulnerability. This vulnerability is mitigated by the fact that an attacker must have permission to create or edit an affected field.Solution: Install the latest version: If you use the QuickEdit module for Drupal 9, upgrade to 2.0.1 or 1.0.5 Reported By:  Drew Webber (mcdruid) of the Drupal Security Team Fixed By:  Derek Wright (dww) Vladimir Roudakov (vladimiraus) Coordinated By:  Greg Knaddison (greggles) of the Drupal Security Team Drew Webber (mcdruid) of the Drupal Security Team
Quelle: www.drupal.org